Неизвестные хакеры-шпионы атаковали российские регионы

Специалисты отмечают, что подобные инциденты в предвыборный период особенно опасны, поскольку злоумышленники нередко пытаются получить доступ не только к внутренним документам, но и к служебной переписке, инфраструктуре и учетным данным сотрудников. По данным аналитиков департамента Threat Intelligence экспертного центра безопасности Positive Technologies (PT), главной задачей атакующих был именно шпионаж, а не немедленное нанесение ущерба системам.
Как сообщили «Ленте.ру» эксперты, для первоначального проникновения в инфраструктуру группировка применяет вредоносные вложения в электронных письмах, которые рассылаются на рабочие адреса сотрудников атакуемых ведомств. Такой способ остается одним из самых распространенных, поскольку рассчитан на человеческий фактор: достаточно одного неосторожного открытия файла, чтобы дать злоумышленникам стартовую точку для дальнейшего развития атаки. После этого хакеры могут пытаться закрепиться в сети, изучать внутренние процессы, собирать данные и отслеживать интересующие их коммуникации.Подобные атаки демонстрируют, что органы власти по-прежнему остаются привлекательной целью для кибершпионов. Интерес к ним связан с возможностью получить доступ к чувствительной информации, связанной с управлением, внутренними обсуждениями и организацией значимых политических процессов. Именно поэтому специалисты по кибербезопасности уделяют особое внимание защите почтовых систем, повышению цифровой грамотности сотрудников и своевременному выявлению подозрительной активности в корпоративной сети.Эксперты отмечают, что для снижения бдительности и отвлечения внимания жертв злоумышленники выбирают актуальные и социально значимые темы, в том числе предстоящие выборы в Государственную думу. Подобные информационные поводы вызывают интерес у получателей и создают у них ложное ощущение достоверности сообщения. В таких письмах, как правило, используются PDF-документы, оформленные как предвыборные материалы и планы одной из российских политических партий, чтобы усилить правдоподобие атаки.Кроме того, исследователи указали, что группировка применяет необычный формат вложения — образ оптического диска с расширением .iso. После открытия такого файла в системе пользователя автоматически монтируется логический диск, внутри которого размещаются сразу три экземпляра вредоносных загрузчиков с расширением .exe. Для маскировки этих файлов под PDF-документы злоумышленники используют подмену иконок, чтобы визуально ввести жертву в заблуждение.Подобная схема демонстрирует, что атакующие активно комбинируют социальную инженерию и технические методы сокрытия, делая вредоносные письма более убедительными. Именно поэтому при работе с вложениями особенно важно проверять их формат, не открывать подозрительные файлы и внимательно относиться к сообщениям, которые эксплуатируют общественно значимые темы.Этот этап запуска вредоносных файлов можно рассматривать как важный рубеж, после которого атака переходит в более активную фазу. В подобных сценариях злоумышленники обычно стремятся как можно быстрее закрепиться в системе и получить о ней максимум полезной информации. Именно поэтому дальнейшие действия строятся поэтапно и максимально скрытно.
Сначала с удаленного сервера загружается вредоносный модуль предварительной разведки. Он собирает сведения о скомпрометированной системе, включая характеристики окружения, параметры безопасности и другие данные, позволяющие атакующим лучше понять, как устроена инфраструктура жертвы. Такая информация помогает им адаптировать последующие действия и снизить риск обнаружения.
Затем в системе запускается самописный бэкдор группировки, который обеспечивает устойчивый канал управления зараженным устройством. Через него атакующие могут передавать команды, а также получать обратно результаты их выполнения. Это дает им возможность удаленно контролировать скомпрометированную среду, расширять доступ и последовательно развивать атаку.
По данным киберразведки, описанная активность была связана с более ранними кибератаками, которые приписываются неатрибутированной APT-группировке. Впервые она была обнаружена и взята под наблюдение департаментом Threat Intelligence экспертного центра безопасности Positive Technologies в мае 2026 года. Накопленные сведения позволили увидеть общие черты между отдельными инцидентами и выстроить более полную картину действий этой группы.
Таким образом, анализ цепочки заражения показывает, что речь идет не о разовой вредоносной активности, а о продуманной и многоступенчатой кампании. Подобные атаки обычно нацелены на долговременное присутствие в инфраструктуре, скрытное получение данных и последующее использование полученного доступа для дальнейшего продвижения внутри сети.
На сегодняшний день специалисты фиксируют уже как минимум шесть отдельных кампаний кибершпионажа, связанных с этой группировкой. Злоумышленники, по данным Positive Technologies, выбирали весьма чувствительные цели, среди которых были структуры Министерства обороны России и Федеральной службы исполнения наказаний. Такие атаки обычно нацелены не только на кражу данных, но и на получение долгосрочного скрытого доступа к внутренним системам.Аналитики отмечают, что характер действий атакующих указывает на высокий уровень подготовки и продуманность операций. Использование сложной логики заражения, собственных вредоносных модулей и разработанного ими бэкдора говорит о том, что речь идет не о случайной группе, а о профессиональных киберпреступниках с серьезными техническими возможностями. Подобный инструментарий позволяет им дольше оставаться незамеченными и точнее контролировать зараженные системы.Ранее в США также сообщали о подозрениях в адрес хакеров, которых связывали с Китаем, после атак на компьютеры ряда американских ведомств. Среди пострадавших организаций назывались NASA, Федеральная резервная система, Министерство энергетики, Министерство здравоохранения и социальных служб, Сенат и другие государственные структуры. Эти инциденты в очередной раз показали, что кибершпионаж остается одной из самых серьезных угроз для государственных институтов по всему миру.Источник и фото - lenta.ru






